SPF, DKIM, DMARC : protéger son nom de domaine et ses courriels

SPF, DKIM et DMARC sont trois mécanismes d'authentification des courriels, publiés dans la zone DNS d'un nom de domaine, qui permettent aux messageries des destinataires de vérifier qu'un courriel vient bien de vous. SPF liste les serveurs autorisés à envoyer en votre nom, DKIM appose sur chaque message une signature vérifiable, et DMARC indique quoi faire des messages qui échouent à ces contrôles. Bien configurés, ils aident vos courriels à arriver en boîte de réception et, une fois DMARC appliqué strictement, empêchent un fraudeur d'envoyer des messages sous votre nom de domaine. Mal configurés, ils peuvent bloquer vos propres envois, d'où l'intérêt d'avancer par étapes.

Pourquoi des courriels se perdent ou sont usurpés

Un protocole né sans contrôle d'identité

Le protocole qui achemine les courriels a été conçu à une époque où l'on ne se méfiait de personne. Rien, à l'origine, n'empêche un serveur d'envoyer un message en affichant n'importe quelle adresse d'expéditeur, un peu comme on peut écrire n'importe quel nom au dos d'une enveloppe. Les fraudeurs exploitent cette faiblesse pour envoyer à vos clients des factures piégées ou des demandes de virement qui semblent venir de votre entreprise ; c'est l'un des risques informatiques d'une PME les plus simples à réduire. Les messageries des destinataires, de leur côté, ont appris à se méfier : un courriel qu'elles ne peuvent pas authentifier part plus facilement dans les indésirables, même s'il est parfaitement légitime.

Deux symptômes, un point commun

Une PME découvre souvent le sujet par l'un de ces deux symptômes. Soit ses devis tombent dans les indésirables de ses clients, qui ne les voient jamais ; soit un client l'appelle pour vérifier un changement de RIB qu'elle n'a jamais annoncé. Dans les deux cas, l'absence d'authentification du nom de domaine joue un rôle. La configuration de SPF, DKIM et DMARC fait partie du socle d'une messagerie professionnelle bien tenue, au même titre que le filtrage des courriels entrants. Elle complète les bonnes pratiques de cybersécurité demandées aux salariés : les meilleurs enregistrements DNS n'empêchent pas un collaborateur de répondre à une adresse qui imite la vôtre à une lettre près.

SPF : qui a le droit d'envoyer

La liste des expéditeurs autorisés

SPF, pour Sender Policy Framework, est un enregistrement de type TXT publié dans la zone DNS du domaine. Il énumère les serveurs et les services autorisés à envoyer des courriels pour ce domaine : Microsoft 365 par exemple, mais aussi l'outil de lettres d'information ou le logiciel qui expédie les factures. À la réception, le serveur du destinataire vérifie que la machine qui lui transmet le message figure bien dans cette liste. L'enregistrement se termine par une consigne pour les envois non listés : « ~all » demande de les traiter comme suspects, « -all » de les rejeter.

Les limites de SPF

SPF a plusieurs limites qu'il faut connaître. Il contrôle le domaine de l'enveloppe technique du message, et non l'adresse que le destinataire voit s'afficher, si bien qu'un fraudeur peut le contourner en jouant sur cette différence. Il échoue aussi lorsqu'un message est transféré automatiquement, car le serveur qui fait suivre ne figure pas dans la liste d'origine. Enfin, un domaine ne doit publier qu'un seul enregistrement SPF, et celui-ci ne peut pas déclencher plus de dix consultations DNS : au-delà, la vérification échoue, ce qui arrive vite quand on ajoute un service après l'autre.

SPF, DKIM et DMARC : protéger son nom de domaine et ses courriels

DKIM : la signature du message

Une signature cryptographique

DKIM, pour DomainKeys Identified Mail, ajoute à chaque courriel sortant une signature calculée à partir de son contenu et de certains en-têtes, à l'aide d'une clé privée que seul le service d'envoi détient. La clé publique correspondante est publiée dans la zone DNS du domaine, sous un nom qui comporte un identifiant appelé sélecteur. Le serveur qui reçoit le message récupère cette clé et vérifie la signature : il s'assure ainsi que le courriel a bien été signé pour le domaine annoncé et n'a pas été modifié en chemin. Contrairement à SPF, la signature résiste en général aux transferts, puisqu'elle voyage avec le message.

À activer pour chaque service d'envoi

Chaque service qui envoie des courriels pour votre domaine doit signer avec sa propre clé. Dans Microsoft 365, la signature DKIM s'active depuis le portail de sécurité Microsoft Defender, après la publication de deux enregistrements DNS fournis par Microsoft ; un outil de lettres d'information ou un logiciel de gestion propose en général une démarche comparable. Un service oublié continue d'envoyer des messages non signés, qui poseront problème le jour où DMARC deviendra strict.

DMARC : la règle et les rapports

Une politique pour les messages suspects

DMARC s'appuie sur SPF et DKIM et leur ajoute ce qui leur manquait : le lien avec l'adresse que voit le destinataire. Un message passe le contrôle DMARC si SPF ou DKIM réussit pour un domaine aligné sur celui de l'expéditeur affiché. L'enregistrement, publié sous le nom _dmarc du domaine, indique aux destinataires le sort à réserver aux courriels qui échouent : en politique « none », rien n'est bloqué et l'on se contente d'observer ; en « quarantine », les messages vont dans les indésirables ; en « reject », ils sont refusés. C'est la politique « reject » qui bloque réellement l'usurpation de votre nom de domaine, mais on ne l'atteint pas du premier coup.

Des rapports pour voir qui envoie

DMARC a un second intérêt, souvent sous-estimé : les rapports. En indiquant une adresse de réception dans l'enregistrement, le propriétaire du domaine reçoit régulièrement, de la part des grandes messageries, des rapports agrégés qui recensent les serveurs ayant envoyé des courriels en son nom et le résultat de leurs contrôles. On y découvre souvent un service oublié, comme le copieur qui envoie les numérisations par courriel ou le site internet qui expédie les demandes de contact. Ces rapports, au format XML, se lisent bien mieux avec un outil qui les met en tableaux.

Repérer un courriel usurpé

Mettre en place les trois sans casser l'envoi

Avancer par étapes

La mise en place suit un ordre précis. On recense d'abord tous les services qui envoient des courriels avec le domaine, puis on publie un enregistrement SPF unique qui les liste et l'on active DKIM sur chacun d'eux. Vient ensuite DMARC en politique « none », avec une adresse de rapports, pour quelques semaines d'observation, le temps de corriger les services oubliés. On passe alors à « quarantine », éventuellement sur une partie des messages seulement, puis à « reject » lorsque les rapports ne montrent plus que des envois légitimes et authentifiés. Brûler les étapes, c'est risquer que des factures soient refusées chez vos clients sans que personne ne s'en aperçoive.

Tester et surveiller sa configuration

Pour tester DMARC, des outils en ligne interrogent la zone DNS d'un domaine et signalent les erreurs de syntaxe ou les enregistrements manquants. Le test le plus parlant reste d'envoyer un message vers une boîte Gmail ou Outlook et d'afficher son texte source : l'en-tête Authentication-Results indique si SPF, DKIM et DMARC ont réussi. La configuration n'est jamais figée, car chaque nouvel outil d'envoi doit y être ajouté. Ce suivi relève de l'administration courante de la messagerie, au même titre que la gestion des comptes ou la sauvegarde des boîtes Microsoft 365.

Ce que nous faisons chez KERIONIS

La configuration de SPF, DKIM et DMARC fait partie de notre travail sur la messagerie, à côté du filtrage des courriels avec Mailinblack, de la double authentification et du suivi quotidien des comptes et des accès. Nous surveillons aussi la délivrabilité de vos courriels. Lorsque vos envois arrivent en indésirables, nous cherchons la cause exacte, qu'elle tienne au nom de domaine, à la réputation du serveur ou au contenu des messages, avant de corriger. L'infogérance de la messagerie est comprise dans nos trois packs, avec un support illimité.

Une messagerie configurée et suivie

Nous configurons SPF, DKIM et DMARC avec le filtrage et la double authentification, puis nous suivons vos comptes.
Voyez ce que comprend notre prise en charge de la messagerie.

Questions fréquentes sur ce guide

À quoi servent SPF, DKIM et DMARC ?

Ces trois mécanismes, publiés dans la zone DNS du domaine, permettent aux messageries des destinataires de vérifier qu'un courriel vient bien de votre domaine. SPF liste les serveurs autorisés à envoyer, DKIM signe chaque message, et DMARC fixe la conduite à tenir face aux messages qui échouent, tout en envoyant des rapports au propriétaire du domaine.

Comment vérifier sa configuration DMARC ?

Des outils en ligne interrogent la zone DNS du domaine et signalent les erreurs de l'enregistrement DMARC. On peut aussi envoyer un message vers une boîte Gmail ou Outlook et lire son texte source : l'en-tête Authentication-Results indique le résultat de SPF, DKIM et DMARC.

Pourquoi mes courriels arrivent-ils en spam ?

Une cause fréquente est un nom de domaine mal authentifié, sans SPF, DKIM ou DMARC, ou avec un service d'envoi oublié dans la configuration. La réputation du serveur d'envoi, un compte piraté qui a expédié des messages indésirables ou le contenu des courriels peuvent aussi jouer.